Agent正在变成下一个Excel宏
- 2026-09-16 14:51:49

在很久很久以前,Excel 宏曾经是神一样的存在。
经历过那个年代的,大概都见过一种神奇的Excel。文件名可能叫“最终版”、“最终版2”、“2006最终版不要动”,也可能干脆叫“王姐那个表”。
王姐三年前就离职了。
可每到月底,财务还是会往里面填几个数字,再点一下那个按钮。没人完全说得清按钮后面到底跑了什么,也没人愿意试着删掉一行公式。因为大家心里都知道,真删错了,不只是表格难看一点。库存可能对不上,奖金可能算错,供应商付款可能延迟,严重一点,月底都结不了账。
最有意思的是,这类东西一开始往往一点都不重要。
某个人只是嫌公司系统太慢,顺手做了个表。后来同事发现确实好用,也开始用。再后来,整个部门都靠它。等大家终于意识到问题时,一个最初只想省半小时的小工具,已经悄悄长进了正式业务流程。
没人给它立项,没人验收,也没人认真写过文档。
它就是这么活下来的。
2012年摩根大通“伦敦鲸”事件最终造成至少62亿美元损失,当然不能怪Excel。真正的问题复杂得多,涉及交易、模型和风险控制。但后来的调查里有一个细节很刺眼:部分VaR风险模型确实跑在一连串电子表格上,大量数据还需要人工上传、复制和处理。
这个细节让人印象深,不是因为Excel多危险,而是因为太熟悉了。
一个临时工具,做着做着就成了基础设施。
现在,同样的故事开始发生在Agent身上。
SECTION 01真正危险的Agent,通常都特别好用
一个天天出错的Agent,其实没那么可怕。
大家骂两天,很快就不用了。
真正会留下来的,是那些特别顺手的。
比如销售团队里有人做了个Agent。每天早上,它自动读取客户资料、邮件和会议纪要,然后告诉销售今天最值得联系哪几个人。
开始只有一个人在用。后来同事发现确实挺准,也拿过去了。销售经理看到效果不错,又让新人一起用。再后来,它接上报价系统,可以自动写跟进邮件、更新客户资料、提醒下一步动作。
整个过程里,没有哪一天公司正式宣布过:“这套系统从今天开始进入核心销售流程。”
它只是每天多做一点。
最后,公司已经离不开它。
影子IT大多就是这么来的。很少有人故意制造风险。更常见的情况,是正式系统太慢,而业务今天就要解决问题。
Excel当年真正厉害的地方,就是让业务人员不必什么都等IT。Agent解决的还是同一个问题,只是门槛低得多。以前至少得会点VBA,现在几句话、几个MCP,接上数据库和Slack,一个能干活的Agent就能跑起来。
过去一家企业真正有能力制造内部软件的人,也许只有几百个。以后,这个数字可能变成几万。
麻烦也从这里开始。
假设一个采购经理做了个Agent,自动整理供应商报价、查询历史订单,再给出采购建议。后来整个采购团队都开始依赖它。
一年以后,这个采购经理离职。电脑收了,账号关了,欢送会也开完了。
可两个月后,那个Agent还在每天凌晨三点准时工作。
这时候突然有人问:“这个Agent现在归谁管?”
没人知道。
再问一句:“它现在用的是谁的权限?”
办公室就更安静了。
人走了,公司至少知道这个人已经离开。Agent麻烦的地方在于,创建它的人走了,它还可以继续上班。
这也是为什么微软已经开始给Agent设置业务责任人。一个Agent除了技术负责人,还需要有人对它为什么存在、拥有什么权限、什么时候退休负责。
听起来不像AI。
倒更像HR。
问题还会被规模迅速放大。Gartner预计,到2028年,一家平均的全球财富500强企业可能运行超过15万个Agent。Atos已经在管理约1.9万个AI Agent,微软今年7月披露,Agent 365推出两个月,登记数量已经接近4000万个。
15万个听起来很多,但仔细拆开,并不难理解。一个员工有几个,部门再有公共Agent,一个主Agent下面还有一批子Agent,数量很快就会失去直觉。
过去企业的软件数量,至少还受到开发人员数量约束。
这个约束正在消失。
未来一家企业可能只有两万名员工,却运行十万个Agent。
HR知道那两万人是谁。
剩下十万个,未必有人说得清。
SECTION 02Agent治理真正要管的,是自主权
今天谈Agent治理,很多人第一反应是资产清单、身份、权限和负责人。
这些当然都重要,但还只是第一层。
Agent真正麻烦的地方,是它会自己决定下一步干什么。
传统IT安全讲最小权限。Agent时代,这还不够。因为一旦给了Agent权限,往往也等于把一部分判断权交给了它。
假设一个退款Agent有查询订单和退款权限。从权限设计上看,这没什么问题。可真正复杂的问题马上就来了:它一次最多能退多少钱?什么情况可以自己决定?什么情况必须停下来找人?
允许退款,不代表允许无限退款。
允许修改客户资料,也不代表可以删除客户。
允许操作采购系统,更不代表它可以自己批准一笔100万美元的订单。
过去这些边界都写在人事制度、财务制度和审批流程里。Agent时代,要把它们重新翻译成机器真正能执行的规则。
所以Agent治理迟早会从“最小权限”继续往前走,变成“最小自主权”。
真正复杂的还不只这一层。
Agent会把任务继续交给别的Agent。
一个销售Agent可以让研究Agent调查客户,让法务Agent检查合同,再让定价Agent计算报价。用户只发出一个指令,背后已经完成十几次委派。
到了这里,治理就不能只问“这个Agent有没有权限”,还得知道任务从哪里开始,经过谁,谁调用了什么工具,最后是谁做了那个不可逆的动作。
更重要的是,权限不能在这条链路上越传越大。
主Agent只能批准5000美元采购,子Agent当然不能突然获得批准8000美元的能力。
老板让经理办件事,也不代表经理可以把老板全部签字权交给实习生。
人类企业花了很长时间,才建立出授权、审批和内控。现在,这套东西得重新做给Agent。
而且Agent还会变。
传统软件有一个很舒服的假设:代码没变,软件大体还是昨天那个软件。
Agent不是。
代码一行没动,模型可能换了;模型没换,提示词改了;提示词没动,知识库更新了;这些都没变,MCP服务器也可能升级。
于是同一个Agent,名字没变、负责人没变,行为却可能已经和三个月前不一样。
这意味着治理不能只发生在上线之前。
审批一次,再盖个章说“通过”,很快会变成一种心理安慰。
过去每天退款20笔,今天突然变成300笔;以前只查欧洲客户,突然开始访问亚洲数据库;模型升级以后,同一批案例上的表现明显下降,这些都应该触发检查。
所以成熟的Agent治理,最后一定会从“批准它上线”变成“持续知道它在干什么”。
SECTION 03老SaaS最值钱的,可能恰恰不是界面
这里会出现一个很反常识的结果。
这两年一直有人说,AI会把SaaS干掉。
这个判断不能说错,只是说得太早。
如果员工以后不再天天点Salesforce,不再在SAP里翻几十层菜单,也不用打开Workday填表,传统SaaS的界面价值当然会下降。
Agent完全可以替人操作。
问题是,Agent去哪儿拿真实数据?
客户是谁,订单多少钱,这笔采购谁能批,库存还有多少,某个员工向谁汇报,这些事情总得有一个权威答案。
模型不知道,Agent自己也不知道。
最后还是要回到Salesforce、SAP、Workday、ServiceNow、Oracle这些系统。
所以未来很可能出现一个有意思的局面:员工越来越少打开Salesforce,但Salesforce里的客户记录反而更重要;SAP那些复杂菜单没人愿意碰了,可订单、库存和付款记录依然不能丢。
软件的用户体验越来越不值钱,底层数据架构越来越值钱。
过去企业买SaaS,很大一部分价值在界面和工作流。Agent普及以后,更难替代的会变成权威记录、身份、权限和历史记录。
Agent可以绕过软件界面。
绕不过公司的事实。
这也是ServiceNow为什么在这场战争里位置很有意思。它不一定需要造出最聪明的Agent,只要能回答一个问题:公司到底有多少Agent,它们归谁管,连了什么系统,出了什么问题?
ServiceNow过去几十年干的,本来就是这种活。服务器多了,它管;软件多了,它管;设备多了,它管。Agent不过是又多了一种需要登记和治理的企业资产。
微软的位置更深。
它有Entra,原本就管理企业里的身份和访问权限。未来一家公司也许只有5万名员工,却运行30万个Agent,那么管理这些机器身份,本身就会变成一门大生意。
过去Active Directory管人。
未来可能还要管数字劳动力。
所以Agent治理最后很可能不会长成一个独立的软件品类。它会慢慢嵌进身份、安全、资产管理、业务系统和权威记录之中。
SECTION 04最难的治理,是还能把它关掉
几乎每轮技术普及都会经历同样的过程。
刚开始怕没人用,后来怕用得太多。
云服务器可以随便开,于是有了FinOps。SaaS可以随便买,于是出现了SaaS泛滥。
Agent也一样。
今天大家比谁能更快创建Agent。真正到了企业里,几年后最难的问题可能完全相反:
怎么删。
一个没人用的Agent很好关。
真正麻烦的是那个已经运行两年、连着三个数据库、五个工作流、两个部门都在依赖的Agent。
这时候有人说:“要不关了吧。”
没人敢点头。
因为没人知道会断什么。
所以成熟的Agent治理,最后一关不是“能不能关”,而是“能不能安全地关”。
关之前,要知道谁依赖它,还有没有任务在运行,下面有没有子Agent,谁能接替它。很多时候甚至不能直接关,而要先降权、限制调用、切回人工审批,再慢慢退出。
过去企业缺的是会做的人,以后可能缺的是敢删的人。
而“敢删”不是胆子大,是公司清楚它的依赖关系,知道关掉以后不会把业务一起带走。
“Agent治理的终点,不是让机器永远听话,而是企业始终拥有把权力收回来的能力。
普通软件最重要的是按照设计运行。Agent的价值恰恰在于,设计者没有规定每一步的时候,它还能自己决定下一步。
所以治理永远要在两件事之间找平衡:自主权给少了,Agent没价值;给多了,公司失去控制。
一个查资料的Agent可以宽松,一个修改客户数据的Agent要谨慎得多,一个能转账、退款、签合同或者修改生产系统的Agent,再聪明也不能拥有无限自由。
说到底,Agent治理最后会重新变成公司治理。
SECTION 05最后,还是那个没人敢关的Agent
想象一下几年以后。
月末,财务Agent突然出了问题,CIO被叫进会议室。
有人问:“这个Agent是谁做的?”
好像是去年离职的那个财务经理。
现在谁负责?不知道。
为什么还有财务系统写权限?要查。
它下面还调用哪些Agent?没人确定。
那先关掉?财务负责人看了一眼日期。“最好别,月底结账还靠它。”
会议室突然安静下来。
这种场面,很多公司二十年前其实已经见过。
当年那个东西叫Excel。
现在只是换成了Agent。
软件时代,公司最怕没人会做。Agent时代,公司可能开始怕没人敢关。
Excel宏留下了一堆没人敢碰的数字野系统。
Agent最后留下的,可能是一支没人敢解雇的数字野军队。
故事换了主角,但历史依然在反复重演。